Cum se folosește
- Tastează sau lipește parola pe care vrei să o verifici.
- Opțional, apasă "Afișează" pentru a verifica ce ai tastat.
- Apasă "Verifică pentru scurgeri".
- Un rezultat verde înseamnă că nu a fost găsită în baza de date de breșe; un rezultat roșu arată de câte ori a apărut.
Exemplu
Intrare
password123Rezultat
⚠ Găsită în 2.643.916 breșe de date cunoscuteParolele comune precum aceasta apar de milioane de ori deoarece se află pe lista de prime încercări a fiecărui atacator, indiferent de site-ul compromis.
Ce este acest instrument?
Acest instrument verifică o parolă în baza de date Pwned Passwords de la Have I Been Pwned, care conține sute de milioane de parole colectate din breșe de date reale. Dacă parola ta apare, înseamnă că este deja în listele de parole ale atacatorilor — nu pentru că contul tău specific a fost compromis, ci pentru că cineva, undeva, a folosit aceeași parolă și a scăpat.
Verificarea folosește o tehnică numită k-anonimat, concepută special astfel încât un verificator de parole să nu aibă niciodată nevoie să vadă parola completă. Browserul tău calculează local hash-ul SHA-1 al parolei, apoi trimite doar primele 5 caractere din acel hash către API. API-ul returnează fiecare hash de parolă compromisă care începe cu acele aceleași 5 caractere — de obicei câteva sute — iar browserul tău verifică local dacă hash-ul tău complet se află printre ele. Parola completă și hash-ul complet nu părăsesc niciodată dispozitivul tău.
Cum protejează k-anonimatul parola ta aici
Un verificator de breșe naiv ar avea nevoie de parola ta completă (sau de hash-ul ei complet) pentru a o căuta — ceea ce înseamnă să încredințezi unui server exact secretul pe care încerci să-l protejezi. Abordarea k-anonimat evită asta: browserul tău hash-uiește parola cu SHA-1, apoi trimite doar primele 5 caractere hexazecimale din acel hash de 40 de caractere către API.
API-ul răspunde cu fiecare sufix de hash din baza sa de date care împarte acel prefix de 5 caractere — de obicei 300–800 dintre ele, nu doar al tău. Browserul tău verifică apoi local dacă sufixul tău specific se află printre ele. Un atacator care urmărește cererea de rețea află doar că o parolă cu acel prefix a fost verificată, dintre milioane de posibilități — departe de suficient pentru a ști care anume.
Ce să faci cu rezultatul
- Găsită cu un număr mare: retrage această parolă de peste tot imediat — este pe lista de ghicire a fiecărui atacator.
- Găsită cu un număr mic: tot retrage-o. Chiar și o singură breșă anterioară înseamnă că este compromisă, indiferent de număr.
- Nu a fost găsită: acest șir exact nu este în baza de date, dar verifică-i puterea separat înainte de a te baza pe el pe termen lung.
- Verificarea unei parole pe care urmează să o setezi este la fel de utilă ca verificarea uneia pe care o folosești deja — prinde o alegere proastă înainte să devină punctul slab al contului tău.
Cazuri de utilizare comune
- Verificarea unei parole existente pe care o folosești de ani de zile și nu ai verificat-o niciodată în raport cu date de breșe.
- Verificarea unei parole nou generate sau nou alese înainte de a te angaja la ea.
- Auditarea unei parole partajate sau implicite folosite într-o echipă sau familie înainte de a o rota.
- Decizia asupra căreia dintre mai multe parole reutilizate să o schimbi prima, pe baza numărului de scurgeri.
De ce să-l folosești?
Model k-anonimat: doar 5 caractere din hash sunt transmise, niciodată parola sau hash-ul ei complet.
Verifică într-o bază de date reală cu sute de milioane de parole compromise, actualizată continuu.
Rezultat instant — fără cont, fără email necesar, nimic stocat.
Funcționează pentru orice parolă: una pe care o folosești în prezent, una pe care urmează să o setezi sau una veche despre care te întrebi.
Întrebări frecvente
Acest instrument trimite parola mea către un server?
Nu. Browserul tău calculează local un hash SHA-1 al parolei și trimite doar primele 5 caractere din acel hash — niciodată parola și niciodată hash-ul complet. Acesta este modelul k-anonimat pentru care API-ul Pwned Passwords de la Have I Been Pwned a fost special conceput; este aceeași tehnică folosită de Chrome, Firefox și 1Password pentru funcțiile lor integrate de verificare a breșelor.
Dacă parola mea nu este găsită, este sigură?
Înseamnă că acea parolă exactă nu a apărut încă în nicio breșă din această bază de date — nu garantează că este puternică. O parolă poate fi în același timp unică și slabă (ușor de ghicit). Folosește acest instrument alături de o verificare a puterii, nu în locul ei.
Ce ar trebui să fac dacă parola mea este găsită?
Schimb-o imediat pe fiecare cont unde ai folosit-o, începând cu email-ul și conturile financiare. Generează o parolă nouă, unică și aleatorie pentru fiecare — reutilizarea parolelor este exact motivul pentru care o singură breșă se transformă în multe conturi compromise.
De ce contează numărul de scurgeri pentru o parolă pe care mi-am inventat-o singur?
Numărul nu urmărește contul tău specific — urmărește de câte ori acel șir de caractere exact a apărut vreodată într-o bază de date compromisă, la nivelul tuturor celor care l-au folosit vreodată. Un număr mare înseamnă că este o alegere comună, previzibilă, indiferent dacă ai inventat-o independent.
Este la fel cu verificarea dacă email-ul meu a fost compromis?
Nu — este o întrebare complet diferită. Acest instrument verifică un șir de parolă în raport cu date de breșă cunoscute. Verificarea dacă o anumită adresă de email a fost implicată într-o breșă necesită o căutare separată (site-ul principal Have I Been Pwned face asta) și nu este ceva ce acoperă acest instrument.